26
Volkan ERTÜRK @VolkanErturk @PicusSecurity Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Embed Size (px)

Citation preview

Page 1: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Volkan ERTÜRK @VolkanErturk @PicusSecurity

Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Page 2: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Volkan Ertürk

• Picus Security – Kurucu Ortak & CEO

• 12+ yıl bilişim güvenliği alanında deneyim

• CISA, CISM, CCSE, 27001LA

• PhD Adayı @ODTÜ Bilişim Sistemleri

Page 3: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

• Ağ güvenliği ürünlerimde bir sorun yok ki!

• Diyelim ki sorun var! Başıma ne gelebilir ki?

• Millet bu konuda ne yapıyor?

• Hımm bir arkadaşımın bu konuda sorunları vardı. Sizce ne yapmalı?

30 dakikamı neden sana vermeliyim?

Page 4: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliğimizi Nasıl Sağlıyoruz?

En iyi ürün ve teknolojileri kullanarak

Katmanlı Güvenlik

Sürekli İyileştirme

ProaktifBakım

EntegrasyonThreat

Intelligence

Page 5: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliğimizi Nasıl Sağlıyoruz?

Page 6: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliğimiz Gelecek Siber Atakları Engelleyebilecek mi?

• Bu saldırıların ne kadarını engellemesini

bekliyoruz?

• Bunu nasıl ölçeceğiz?

Page 7: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?
Page 8: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?
Page 9: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Pratik IPS & WAF Testi

curl http://www.kurum.com/cmd.exe

curl http://www.kurum.com/Volkan-cmd.exe

Page 10: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliği Ürünlerinin Testi

Kim yapmalı?

Uzman personel

Hizmet alımı

Ürün alımı

Page 11: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliği Ürünlerinin Testi

Ne sıklıkta yapılmalı?

Ağ güvenliği sistemlerinde değişim ne sıklıkta?

Ağ güvenliği ürünlerinin devre dışı kalması veya

etkinliğinin azalması ne kadar kritik?

Bu sistemlerde oluşan bir sorunun ne kadar süre

içerisinde tespit edilmesi hedefleniyor?

Page 12: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliği Ürünlerinin Testi

Nereden yapılmalı?

Laboratuvar

Operasyonel Ağlar

Page 13: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliği Ürünlerinin Testi

Hangi ürün(ler) test edilecek?

Tek bir güvenlik ürünü

Katmanlı bir güvenlik mimarisi

Test edilen şey ürün değil, ürün+tanımlı güvenlik politikaları

Page 14: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ölçmediğin Şeyi Yönetemezsin

Test Etmezsem Ne Olur?

Page 15: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliği Ürünlerinin Analizi:Kontrol Listeleri

Page 16: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Ağ Güvenliği Ürünlerinin Analizi:Güvenlik Testleri

Sızma testleri yöntemlerini kullanabilir miyiz?

Yaklaşım: Atakların başarılı şekilde gerçekleşeceği

önceden sağlanmalı ve araya güvenlik sistemleri

koyulduğunda durumun nasıl değiştiği incelenmeli.

Page 17: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Kontrol Listeleri VS Güvenlik Testleri

Bakış Açısı

Çıktı

Analiz Yapan Ekip

Hangisi?

Page 18: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Picus Security’nin YaklaşımıÜretim ortamındaki ağ güvenlik sistemlerini üretici bağımsız bir şekilde sürekli olarak siber tehditlere karşı test eden bir güvenlik yazılımı.

Ağ güvenliğindeki boşlukları ortaya çıkarır.

İyileştirme alternatifleri sunar.

Güvenlik başarımını yönetici seviyesinde raporlar.

Operasyonel ve yönetimsel iş yükü oluşturmaz.

Page 19: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Picus yazılımı kurumun ağ güvenlik sistemleri için bir tomografi cihazı gibi çalışarak kurumun siber ataklara karşı hazır olup olmadığını ölçer.

① Choose the network you want to assess

② Run or schedule the assessment

③ Review findings & Tune Your Security

Page 20: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Kullanıcı CryptoWall zararlısını indirebilir mi?

Page 21: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

SQL Injection atağı web sunucularıma ulaşıyor mu?

Sürekli analiz

Eposta alarmları

Yönetim yükü oluşturmaz

Page 22: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Onaylı Test Metodolojisi

Dünyanın önde gelen güvenlik üreticilerinin yaptıklarıçalışmalar Picus test metodolojisini doğrulamıştır.

Page 23: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Picus Atak Veritabanı

1000+ atak

Zafiyet Sömürü

Web Uygulama

Zararlı Yazılım

Her ay en az 50 yeni atak

Kritik ataklar 48 saat içerisinde

ShellShock, Hacking Team Flash 0-day,

Cryptolocker, CryptoWall 4.0

Virustotal Intelligence

Exploit Siteleri ve Siber İstihbarat Takibi

Page 24: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Güvenlik Ürünlerini Test Etmenin Faydaları

Güvenlik sistemlerinizin hangi atakları yakalayamadığını raporlayabilen tek ürün

Gerçek siber ataklara karşı ne kadar güvenli olduğunuzu sürekli olarak ölçer.

Ağ güvenliğinizin güçlü ve zayıf olduğu yönleri ortaya çıkarır.

Güvenlik operasyonlarınızı ve servis seviyesi anlaşmaları (SLA) doğrulamanıza yardımcı olur.

Page 25: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

Özetle

• Parası neyse verdim güvendeyim! Ağ güvenliği için

maalesef çalışmıyor!

• Ağ güvenliği ürünlerinin etkinliğini ölçmezsek, bu

ürünleri verimli kullanamayız

• Ağ güvenliği ürünlerini test etmek için kurumda sizin

yapabileceğiniz temel kontroller mevcut

• Ağ güvenliği ürünlerini testleri için çeşitli otomasyon

teknolojilerinden de faydalanmak mümkün.

Page 26: İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Test Edebiliriz?

TEŞEKKÜRLER

Volkan ERTÜ[email protected]